L’ISO/IEC 27701:2025 est la norme internationale relative aux systèmes de management de la protection de la vie privée. La certification ISO 27701 vous permet de démontrer que votre organisation a mis en place de manière structurée les responsabilités, les processus et les mesures nécessaires à la gestion des risques liés à la vie privée dans le cadre d’un système de management de la protection de la vie privée (PIMS).
Brand Compliance est un organisme de certification indépendant qui réalise des audits de certification ISO 27701 sous accréditation du Conseil néerlandais d’accréditation (RvA). L’ISO/IEC 27701 est incluse dans notre périmètre d’accréditation RvA sous le numéro d’enregistrement C548.
✔ Certification selon l’ISO/IEC 27701:2025
✔ Certification indépendante ou combinée avec l’ISO/IEC 27001
✔ Audit de certification indépendant
✔ Certification sous accréditation RvA
La certification ISO 27701 en bref
| Élément | Informations |
|---|---|
| Norme en vigueur | ISO/IEC 27701:2025 |
| Objet | Système de management de la protection de la vie privée |
| Organismes concernés | Responsables du traitement et sous-traitants de données à caractère personnel |
| Certification autonome | Possible sans certification ISO 27001 préalable |
| Combinaison | Peut être combinée avec la certification ISO 27001 |
| Accréditation | Certification sous accréditation RvA, enregistrement C548 |
| Audit initial | Audit d’étape 1 et audit d’étape 2 |
| Cycle de certification | Trois ans, sous réserve des audits de surveillance |
Qu’est-ce que l’ISO/IEC 27701:2025 ?
L’ISO/IEC 27701:2025 définit des exigences et fournit des lignes directrices pour établir, mettre en œuvre, maintenir et améliorer en continu un système de management de la protection de la vie privée, abrégé PIMS.
Un PIMS fournit une approche structurée permettant de gérer les risques liés à la vie privée et de protéger les données à caractère personnel (DCP), désignées par l’acronyme PII dans la version anglaise de la norme. Le système de management définit notamment les responsabilités, les processus, les objectifs en matière de protection de la vie privée, les évaluations des risques et les mesures de contrôle.
La norme convient aux organismes publics, privés et à but non lucratif qui collectent, traitent, stockent ou gèrent des données à caractère personnel.
La certification ISO 27701 peut être obtenue indépendamment
L’ISO/IEC 27701:2025 est une norme autonome relative aux systèmes de management. Votre organisation n’a donc pas besoin d’être certifiée selon l’ISO/IEC 27001 avant d’obtenir la certification ISO 27701.
Votre organisation dispose déjà d’un système de management de la sécurité de l’information fondé sur l’ISO/IEC 27001 ? Le SMSI et le PIMS peuvent alors être harmonisés et gérés au sein d’un seul système de management intégré. La structure harmonisée permet de combiner différentes normes ISO relatives aux systèmes de management.
Pourquoi obtenir la certification ISO 27701 ?
Les organismes traitent des volumes croissants de données à caractère personnel. Parallèlement, les clients, les partenaires de la chaîne d’approvisionnement et les autorités de contrôle imposent des exigences de plus en plus strictes en matière de protection de ces données.
La certification ISO 27701 fournit une évaluation indépendante permettant de déterminer si votre PIMS satisfait aux exigences de l’ISO/IEC 27701:2025 et s’il a été mis en œuvre de manière efficace.
La certification ISO 27701 contribue notamment à :
- démontrer la maîtrise des risques liés à la vie privée ;
- définir clairement les rôles et les responsabilités ;
- adopter une approche cohérente du traitement et de la protection des données à caractère personnel ;
- structurer la surveillance et l’amélioration des processus liés à la vie privée ;
- renforcer la confiance des clients et des partenaires de la chaîne d’approvisionnement ;
- bénéficier d’une reconnaissance internationale du système de management ;
- démontrer comment votre organisation assume ses responsabilités en matière de protection de la vie privée.
L’ISO indique que l’ISO/IEC 27701 peut renforcer la responsabilisation des organismes et leur capacité à démontrer une gestion efficace de la protection de la vie privée. Elle peut également contribuer à démontrer comment un organisme répond aux exigences des législations applicables en matière de protection de la vie privée.
ISO 27701 et RGPD
Le Règlement général sur la protection des données (RGPD) est une législation européenne. L’ISO/IEC 27701 est une norme internationale relative aux systèmes de management.
L’ISO 27701 fournit un cadre structuré permettant à votre organisation de gérer les risques, les responsabilités et les processus liés à la vie privée. La norme peut ainsi contribuer à démontrer comment votre organisation remplit ses obligations au titre du RGPD.
Toutefois, un certificat ISO 27701 ne constitue pas une certification formelle de conformité au RGPD. La norme ne remplace pas le RGPD et un audit de certification ne constitue pas une évaluation juridique de la conformité globale à la législation relative à la protection de la vie privée.
À quels organismes la certification ISO 27701 s’adresse-t-elle ?
La certification ISO 27701 s’adresse aux organismes qui collectent, traitent, stockent, partagent ou gèrent des données à caractère personnel.
La norme est particulièrement adaptée aux :
- éditeurs de logiciels et entreprises SaaS ;
- fournisseurs de services cloud et de services informatiques ;
- organismes de santé ;
- prestataires de services financiers ;
- administrations publiques ;
- prestataires de services professionnels ;
- organismes qui traitent des données à caractère personnel pour le compte de leurs clients ;
- organismes souhaitant démontrer leur maîtrise des risques liés à la vie privée ;
- organismes dont les clients exigent une certification ISO 27701.
La norme convient aussi bien aux responsables du traitement qu’aux sous-traitants de données à caractère personnel. Un organisme peut également remplir les deux rôles, selon les traitements concernés.
Que démontrez-vous avec la certification ISO 27701 ?
La certification ISO 27701 fournit une évaluation indépendante permettant de déterminer si votre organisation gère systématiquement les risques liés à la vie privée dans le cadre d’un système de management de la protection de la vie privée (PIMS).
L’audit de certification évalue notamment la manière dont votre organisation :
- a défini les responsabilités relatives à la protection de la vie privée et au traitement des données à caractère personnel ;
- évalue et traite les risques liés à la vie privée ;
- a mis en œuvre des processus et des mesures de contrôle appropriés ;
- surveille et évalue les performances du PIMS ;
- traite les non-conformités et améliore continuellement le système de management.
Un certificat ISO 27701 apporte aux clients et aux autres parties intéressées une preuve tangible de la manière dont votre organisation gère les risques et les responsabilités liés à la vie privée.
Comment se déroule la certification ISO 27701 ?
Le processus commence par une demande de certification. Brand Compliance examine les informations relatives à votre organisation, au périmètre de certification, au nombre de collaborateurs, aux sites concernés et à la complexité des activités de traitement. Ces informations permettent de déterminer l’approche et la durée de l’audit.
Analyse des écarts facultative
Avant l’audit de certification, Brand Compliance peut réaliser une analyse des écarts. Cette évaluation facultative fournit un regard indépendant sur les écarts entre votre PIMS actuel et les exigences de l’ISO/IEC 27701:2025. L’analyse des écarts ne fait pas partie de l’audit de certification et ne comprend aucune activité de conseil ou de mise en œuvre.
Audit d’étape 1
Lors de l’audit initial d’étape 1, l’auditeur examine notamment le périmètre proposé, la conception du PIMS et les informations documentées. Il évalue également si votre organisation est suffisamment préparée pour l’audit d’étape 2.
Audit d’étape 2
Lors de l’audit initial d’étape 2, l’auditeur évalue la mise en œuvre et l’efficacité du PIMS. Il mène des entretiens, examine les informations documentées et vérifie si les processus et les mesures établis sont effectivement appliqués.
Décision de certification
Après l’audit, Brand Compliance évalue les résultats et les éventuelles non-conformités. La décision de certification est prise indépendamment par une personne qui n’a pas participé à l’audit. Lorsque toutes les conditions applicables sont remplies, le certificat ISO 27701 peut être délivré.
Audits de surveillance et recertification
Le certificat s’inscrit dans un cycle de certification de trois ans. Des audits de surveillance sont réalisés pendant ce cycle. Avant la fin de la période de validité, un audit de recertification est réalisé afin d’évaluer le maintien et l’efficacité du PIMS.
Combiner l’ISO 27701 avec l’ISO 27001
L’ISO 27001 porte sur le système de management de la sécurité de l’information. L’ISO 27701 porte sur le système de management de la protection de la vie privée.
Depuis la publication de l’édition 2025, l’ISO 27701 peut être mise en œuvre et certifiée indépendamment. Les organismes qui appliquent déjà l’ISO 27001 peuvent intégrer les deux systèmes de management. Cela permet d’harmoniser certains éléments tels que le contexte de l’organisme, les audits internes, les revues de direction et les processus d’amélioration.
Lorsque les deux systèmes de management couvrent le même périmètre, certaines parties des audits de certification peuvent être combinées. L’approche exacte de l’audit et sa durée sont déterminées lors de l’examen de la demande.
Combien coûte la certification ISO 27701 ?
Le coût de la certification ISO 27701 dépend de la situation spécifique de votre organisation. Les facteurs ayant une incidence sur la durée de l’audit et son coût comprennent notamment :
- le nombre de collaborateurs inclus dans le périmètre ;
- le nombre de sites ;
- l’ampleur et la complexité des activités de traitement de données à caractère personnel ;
- le rôle de l’organisation en tant que responsable du traitement et/ou sous-traitant ;
- la complexité des processus, des systèmes et des activités externalisées ;
- le périmètre de certification retenu ;
- l’existence d’un système de management ISO 27001 ;
- la possibilité de combiner les audits ISO 27001 et ISO 27701.
Le coût total peut inclure la préparation de l’audit, la réalisation des audits, l’établissement des rapports, la décision de certification, la délivrance du certificat, le traitement administratif et le temps de déplacement. Une estimation fiable des coûts ne peut être établie qu’après réception des informations pertinentes concernant votre organisation.
Transition de l’ISO/IEC 27701:2019 vers l’ISO/IEC 27701:2025
L’ISO/IEC 27701:2019 était structurée comme une extension de l’ISO/IEC 27001 et de l’ISO/IEC 27002. L’édition 2025 a été réécrite pour devenir une norme autonome relative aux systèmes de management.
Les organismes disposant déjà d’un certificat ISO/IEC 27701:2019 doivent effectuer la transition vers l’ISO/IEC 27701:2025 dans le délai de transition applicable.
Découvrez les changements requis, le déroulement de l’audit de transition et les délais applicables dans notre article de la base de connaissances : Transition to ISO/IEC 27701:2025 (en anglais).
Certification ISO 27701 sous accréditation RvA
Brand Compliance est un organisme indépendant de certification de systèmes de management dans les domaines de la protection de la vie privée, de la sécurité de l’information et de la qualité.
Notre accréditation pour la certification ISO/IEC 27701 est incluse dans le périmètre d’accréditation du Conseil néerlandais d’accréditation (RvA) sous le numéro d’enregistrement C548. Le périmètre couvre la certification ISO/IEC 27701 conformément à l’ISO/IEC 27706. Consultez également notre explication de la différence entre accréditation et certification.
Un audit sous accréditation signifie que Brand Compliance exerce ses activités conformément à des exigences établies concernant :
- l’indépendance et l’impartialité ;
- les compétences des auditeurs et des personnes chargées des décisions de certification ;
- la réalisation des audits de certification ;
- l’établissement des rapports et la prise de décision en matière de certification ;
- le traitement des réclamations et des recours ;
- le suivi du cycle de certification.
Brand Compliance réalise l’audit de certification, mais ne fournit pas de conseil relatif au système de management et ne met pas en œuvre le PIMS pour votre organisation.
L’ISO/IEC 27701:2025 est la norme internationale relative aux systèmes de management de la protection de la vie privée. Elle définit des exigences et fournit des lignes directrices pour établir, mettre en œuvre, maintenir et améliorer en continu un système de management de la protection de la vie privée.
PIMS est l’abréviation de Privacy Information Management System, ou système de management de la protection de la vie privée. Il permet à un organisme de gérer systématiquement les risques, les responsabilités, les processus et les mesures de contrôle liés aux données à caractère personnel.
Oui. L’ISO/IEC 27701:2025 est une norme autonome relative aux systèmes de management. La certification ISO 27001 n’est donc pas une condition préalable à la certification ISO 27701. Les deux systèmes de management peuvent toutefois être intégrés et faire l’objet d’audits combinés.
Non. La certification ISO 27701 évalue un système de management de la protection de la vie privée par rapport aux exigences de l’ISO/IEC 27701. Elle ne constitue pas une certification formelle de conformité au RGPD et ne remplace pas une évaluation juridique de la conformité au RGPD.
